Datenschutz bei Plato
Hier erfährst du, welche Daten Plato verarbeitet, wofür wir sie brauchen und welche Entscheidungen bei dir bleiben.
Stand: 28. Juli 2026
1. Wer für deine Daten verantwortlich ist
Diese Erklärung gilt für die Plato-App, die Website joinplato.app und die damit verbundenen Dienste. Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Quiet Day Ventures UG (haftungsbeschränkt)
Sophienstraße 40
38118 Braunschweig
Deutschland
Vertreten durch den Geschäftsführer: Felix Jähn
Registergericht: Amtsgericht Braunschweig
Handelsregisternummer: HRB 213182
E-Mail: hello@joinplato.app
Bei Fragen zum Datenschutz oder zu deinen Daten erreichst du uns jederzeit unter hello@joinplato.app.
2. Das Wichtigste vorab
Wir verarbeiten personenbezogene Daten nur, wenn wir Plato damit bereitstellen, einen Vertrag erfüllen, einer gesetzlichen Pflicht nachkommen, ein berechtigtes Interesse verfolgen oder du eingewilligt hast. Wir verkaufen keine personenbezogenen Daten, schalten keine verhaltensbezogene Werbung und erstellen keine Werbeprofile.
Wenn wir uns auf ein berechtigtes Interesse stützen, nennen wir es im jeweiligen Abschnitt. Unter den Voraussetzungen des Art. 21 DSGVO kannst du dieser Verarbeitung widersprechen.
3. Konto, Anmeldung und Profil
Du brauchst ein Konto, um die App zu nutzen. Wenn du dich mit Apple oder Google anmeldest, erhalten wir die Daten, die der jeweilige Anbieter für die Anmeldung übermittelt. Dazu können deine E-Mail-Adresse, dein Vorname und die eindeutige Kennung des Anbieters gehören. Hinzu kommen eine interne Konto-ID, Sprache, Region, Zeitzone, Konto- und Abonnementstatus sowie deine getrennten Entscheidungen zu optionalen Einwilligungen.
Mit diesen Daten richten wir dein Konto ein, verwalten und authentifizieren es, wählen die passende Sprache und stellen die vertraglich geschuldeten Funktionen bereit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ohne die als erforderlich gekennzeichneten Angaben können wir kein synchronisiertes Plato-Konto anbieten. Profilname, Gesundheitsangaben, Analyse und Marketing bleiben freiwillig. Wenn du sie ablehnst, kannst du die anderen Funktionen weiter nutzen, es sei denn, eine Angabe wird gerade für die von dir gewählte Funktion gebraucht.
Kurze Sicherheitsprotokolle helfen uns, Missbrauch abzuwehren und Plato sicher zu betreiben. Dafür stützen wir uns auf unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO.
4. Inhalte, Haushalte und Kommunikation
Was du in Plato anlegst oder hochlädst, verarbeiten wir für die von dir gewählten Funktionen. Dazu gehören Rezepte, Zutaten, Schritte, Fotos, Essenspläne, Einkaufslisten, Notizen, Kochverläufe, Reaktionen, Favoriten und Rückmeldungen. So können wir die Inhalte speichern, synchronisieren und anzeigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Erstellst du einen Haushalt oder trittst einem bei, sehen dessen Mitglieder deinen Profilnamen und die Inhalte, die du dort teilst. Haushaltseigentümer können die Mitglieder verwalten. Wenn du einen Haushalt nur verlässt, bleiben die Inhalte anderer Mitglieder und eigenständige Kopien, die andere zuvor in ihren eigenen Bereich übernommen haben, verfügbar. Deine Originalinhalte entfernen wir aus dem aktiven Plato-Datenbestand, wenn du den Inhalt oder dein Konto löschst. Technisch selbstständige Kopien anderer Nutzer gehören dagegen zu deren Inhalten. Teile deshalb nur, was für die Mitglieder des jeweiligen Haushalts bestimmt ist.
Schreibst du uns eine E-Mail oder sendest Feedback beziehungsweise einen Fehlerbericht, nutzen wir die enthaltenen Daten, um dein Anliegen zu bearbeiten. Ein Fehlerbericht kann die betroffene URL, eine technische Fehlerbeschreibung, App-Version, Plattform, Zeitstempel und einen Stack-Trace enthalten. Betrifft deine Anfrage den Vertrag, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. In allen anderen Fällen stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO und unser berechtigtes Interesse an verlässlicher Kommunikation und Fehlerbehebung.
4a. Elektronische Inhaltsmeldungen und Widerrufe
Wenn du über joinplato.app eine Inhaltsmeldung nach Art. 16 DSA oder einen Vertragswiderruf übermittelst, verarbeiten wir die Angaben aus dem jeweiligen Formular. Bei Inhaltsmeldungen sind das insbesondere die elektronische Fundstelle, Inhaltsart, betroffene Rechtsordnung und Rechtsgrundlage, Begründung, erforderliche Nachweise, Gutgläubigkeitserklärung sowie, falls keine gesetzliche Ausnahme greift, Name und E-Mail-Adresse. Bei Widerrufen verarbeiten wir Name, E-Mail-Adresse, Vertragsbezeichnung, gegebenenfalls Vertragsdatum und Widerrufserklärung. Zusätzlich speichern wir Sprache, Eingangszeit, Vorgangsreferenz und ein zufälliges, geheimes Empfangstoken.
Wir brauchen diese Daten, um deine Erklärung entgegenzunehmen, zu prüfen, zu dokumentieren und zu beantworten. Außerdem stellen wir dir damit einen dauerhaften Empfangsnachweis bereit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO zusammen mit den jeweils anwendbaren Pflichten aus DSA und Verbraucherrecht sowie Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind eine nachvollziehbare Bearbeitung und die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Die Angaben liegen in Cloudflare KV. Eingangsbestätigungen und interne Benachrichtigungen versenden wir über Brevo; die interne Nachricht erreicht unser Postfach bei mailbox.org. Formular- und Empfangsnachweise werden grundsätzlich spätestens vier Jahre nach Eingang automatisch gelöscht. Zwingende Aufbewahrungspflichten und eine im Einzelfall notwendige längere Speicherung für konkrete Rechtsansprüche bleiben unberührt. Gib die geheime Empfangsadresse nicht an Dritte weiter.
5. Technische Daten, die beim Betrieb anfallen
Bei der Nutzung der Website oder der API fallen technisch erforderliche Verbindungsdaten an. Dazu können IP-Adresse, Datum und Uhrzeit, HTTP-Methode, ein von Parametern bereinigtes Route-Template, HTTP-Status, übertragene Datenmenge, Geräte- oder App-Version sowie eine technische Fehlerkategorie gehören. Wir nutzen diese Daten zur Auslieferung, Stabilität, Sicherheit, Missbrauchserkennung und Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unsere berechtigten Interessen sind die sichere Bereitstellung, die Abwehr von Angriffen und die Behebung technischer Störungen.
Die Website nutzt die vom Browser übermittelte Sprache und eine vom Infrastrukturprovider grob abgeleitete Länderkennung einmalig zur Sprachauswahl. Daraus erstellen wir kein Standortprofil. Personenbezogene Server- und Sicherheitsprotokolle bewahren wir grundsätzlich höchstens 30 Tage auf. An unseren Observability-Dienst übermittelte technische Protokolle sind auf 14 Tage zu begrenzen. Eine längere, zugriffsbeschränkte Aufbewahrung erfolgt nur zur Aufklärung eines konkreten Sicherheitsvorfalls oder zur Durchsetzung beziehungsweise Abwehr von Rechtsansprüchen; danach werden die Daten gelöscht oder anonymisiert.
6. Was Plato auf deinem Gerät darf
Die App fragt Systemberechtigungen erst an, wenn du die jeweilige Funktion auswählst. Kamera und Fotozugriff dienen dem Aufnehmen oder Auswählen von Rezeptbildern. Erst wenn du Mitteilungen erlaubst, übermitteln wir einen von Apple Push Notification Service oder Firebase Cloud Messaging ausgegebenen Gerätetoken mit Plattform und notwendigen Zustellangaben an unser Backend. Du kannst die Berechtigung in den Systemeinstellungen widerrufen und den Token durch Abmelden entfernen. Eine Standort-, Mikrofon- oder App-Tracking-Transparenzberechtigung wird von Plato nicht angefragt.
Push-Mitteilungen. Funktionale Mitteilungen informieren über von dir angeforderte Erinnerungen, Kochvorgänge oder Vorgänge in deinem Haushalt. Dafür verarbeiten wir Gerätetoken, Plattform, Mitteilungskategorie und die für die Zustellung erforderlichen Funktionsdaten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Freiwillige Push-Nachrichten zu Features, Releases, Angeboten oder Produktneuigkeiten sind davon getrennt, standardmäßig ausgeschaltet und werden nur nach deiner gesonderten Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO sowie unter Beachtung von § 7 UWG versendet. Die Betriebssystemfreigabe, Analytics- oder E-Mail-Einwilligung ersetzt diese Werbeeinwilligung nicht. Du kannst sie jederzeit unter Mitteilungseinstellungen widerrufen, ohne funktionale Mitteilungen oder andere App-Funktionen zu verlieren. Der Gerätetoken bleibt bis zur Entziehung der Systemberechtigung, Abmeldung, Kontolöschung oder technischen Ungültigkeit gespeichert; ein Marketing-Receipt wird nur für die erforderliche Nachweis- und Verjährungsfrist aufbewahrt. APNs beziehungsweise FCM erhalten die Zustelldaten als eigenständige Plattformdienste.
Die App speichert für ihre Funktion erforderliche Informationen auf deinem Endgerät. Dazu gehören verschlüsselte Anmeldetokens, lokale Einstellungen, Einwilligungsstatus, eine Offline-Kopie deiner Rezepte, noch nicht übertragene Fehlerberichte und lokale Zustände für Widgets, Entwürfe oder laufende Kochvorgänge. Lokale Zähler für die Häufigkeit der systemeigenen Bewertungsabfrage von Apple oder Google werden nur nach Analytics-Einwilligung geführt und nicht an uns oder Dritte übertragen. Soweit ein lokaler Zugriff nicht unbedingt für eine von dir angeforderte Funktion erforderlich ist, erfolgt er erst nach Einwilligung.
Auf der Website setzen wir nur den technisch erforderlichen Cookie __plato_household_invite_access ein, wenn ein geschützter Haushaltseinladungs-Link aufgerufen wird. Er dient ausschließlich der kurzzeitigen Zugangsprüfung, ist HttpOnly, Secure und SameSite=Lax und läuft nach 15 Minuten ab. Zwingend funktionsnotwendige Endgerätezugriffe stützen wir auf § 25 Abs. 2 Nr. 2 TDDDG; optionale Analysezugriffe auf deine Einwilligung nach § 25 Abs. 1 TDDDG.
6a. Siri, Kurzbefehle und Spotlight auf Apple-Geräten
Siri und Kurzbefehle. Auf unterstützten Apple-Geräten kannst du Plato-Aktionen über Siri oder die Kurzbefehle-App auslösen. Apple verarbeitet deine Spracheingabe und die Systeminteraktion nach den eigenen Informationen zu Siri, Diktierfunktion und Datenschutz. Plato fordert dafür keine Mikrofon- oder Spracherkennungsberechtigung an und erhält von Siri keine rohe Audioaufnahme. Der Plato-App-Intent erhält strukturierte Angaben, die du gesprochen, eingegeben oder ausgewählt hast. Dazu können Suchbegriffe, Rezeptkennung, Rezeptauswahl, Portionen, die Auswahl von Zutaten, Datum, Mahlzeit und Konfliktentscheidung, eine Import-URL oder ein Importtext sowie Smart-Plan-Einstellungen gehören. Soweit die gewählte Aktion Serverdaten sucht, anlegt oder ändert, übermitteln wir diese Angaben zusammen mit der Kontoauthentifizierung an unser Backend. Zweck und Rechtsgrundlage sind die Ausführung der von dir angeforderten Plato-Funktion und damit Art. 6 Abs. 1 lit. b DSGVO. Für übermittelte Gesundheitsangaben gelten zusätzlich die Einwilligungsregeln aus Ziffer 7.
Lokaler Funktionszustand. Damit App Intents auch ohne gestartete Flutter-Oberfläche sicher arbeiten, nutzt Plato eine eigene App-Gruppe und einen geteilten iOS-Schlüsselbund. Darin liegen die für Plato erforderlichen Anmeldetokens; sie werden nicht über den Flutter-Methodenkanal oder als Spotlight-Inhalt übertragen. Außerdem kann Plato lokal die interne Konto-ID, den geprüften Premiumstatus und dessen Prüfzeitpunkt sowie den Kontext des gerade geöffneten Rezepts speichern. Der Rezeptkontext enthält Route, Rezeptkennung, Titel, ausgewählte Portionen und Aktualisierungszeit. Er wird nach 30 Minuten nicht mehr verwendet und beim Verlassen der Ansicht oder Abmelden entfernt. Konto-, Kontext- und Indexdaten werden bei Abmeldung oder Kontowechsel bereinigt.
Optionaler Spotlight-Index. Die sieben Siri-/Kurzbefehle-Aktionen funktionieren ohne einen Rezeptindex. Erst wenn du unter „Siri & Spotlight“ den Schalter ausdrücklich aktivierst, legt Plato in Apples privatem Suchindex auf diesem Gerät Einträge mit Rezeptkennung und Deep Link, Rezepttitel, Küche, Zubereitungszeit, Zutatenanzahl, Tags und benutzerdefinierten Tags sowie höchstens 25 Zutatennamen an. Anleitungen, Notizen, Haushaltsangaben, Nährwert- und Gesundheitsdaten sowie Authentifizierungsdaten werden nicht indexiert. Nach Apples Core-Spotlight-Spezifikation bleibt dieser Index auf dem Gerät, wird nicht an Plato oder Apple übertragen und nicht auf andere Geräte synchronisiert. Die Aktivierung ist deine ausdrückliche Anforderung dieser optionalen Gerätefunktion; Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und § 25 Abs. 2 Nr. 2 TDDDG. Du kannst sie jederzeit am selben Ort deaktivieren. Beim Deaktivieren, Abmelden oder Kontowechsel löschen wir den gesamten Plato-Index; gelöschte oder nicht mehr zugängliche Rezepte werden unmittelbar oder beim nächsten Abgleich entfernt.
6b. Koch-Timer, Alarme und Gerätebezeichnung
Wenn du einen Koch-Timer oder eine Erinnerung anlegst, speichert die App die dafür erforderliche Rezept- beziehungsweise Schrittkennung, Dauer, Endzeit und den lokalen Timerzustand auf deinem Gerät und übergibt die erforderlichen Angaben an die Alarm- oder Mitteilungsfunktion des Betriebssystems. Auf Android kann hierfür die Berechtigung zum Planen genauer Alarme verwendet werden; auf unterstützten Apple-Geräten kann AlarmKit eingesetzt werden. Diese Verarbeitung erfolgt nur für den von dir angeforderten Timer auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO und § 25 Abs. 2 Nr. 2 TDDDG. Das Betriebssystem kann den Alarm auch bei geschlossener App anzeigen oder auslösen.
Bei einer Push-Registrierung kann Plato neben Token und Plattform eine allgemeine, vom Betriebssystem bereitgestellte Gerätebezeichnung, etwa Modell- oder Gerätename, speichern. Sie dient ausschließlich dazu, mehrere Push-Registrierungen eines Kontos technisch zu unterscheiden und zu verwalten; sie wird nicht für Profiling oder Werbung verwendet und mit der Registrierung bei Abmeldung, Kontolöschung oder technischer Ungültigkeit entfernt.
6c. Optionale Reaktivierungs-Pushs
Eine höchstens wöchentliche Nachricht, die dich zum erneuten Kochen oder Fortsetzen einer Streak motiviert, behandeln wir als Werbung beziehungsweise Reaktivierung und nicht als funktionale Kocherinnerung. Sie wird nur zusammen mit den ausdrücklich benannten optionalen Pushs zu Features, Releases und Angeboten nach einer eigenen, standardmäßig ausgeschalteten Einwilligung versandt. Frühere Einwilligungen mit engerem Text wurden zurückgesetzt und gelten hierfür nicht. Der Widerruf stoppt diese Nachrichten, ohne Koch-Timer, selbst angelegte Erinnerungen oder Haushaltsmitteilungen zu beeinträchtigen.
7. Freiwillige Angaben zu Ernährung und Gesundheit
Angaben zu Allergien, Unverträglichkeiten, Ernährungsweise und Ernährungszielen sind freiwillig und können Gesundheitsdaten im Sinne von Art. 9 DSGVO sein. Die ausgewählten Präferenzen werden grundsätzlich lokal auf deinem Gerät gespeichert. Vor der ersten Übertragung für den Smart Planner holen wir hierfür eine gesonderte ausdrückliche Einwilligung ein.
Der Smart Planner ist ein rein regelbasierter Algorithmus. Er verwendet keine künstliche Intelligenz und kein Sprachmodell. Wenn du ihn anforderst, übertragen wir die ausgewählten Angaben mit deiner authentifizierten Planungsanfrage an unser Backend. Die unmittelbaren Präferenzen werden nicht als dauerhafte Profileinstellung in der Nutzertabelle und nicht an KI- oder Sprachmodellanbieter übermittelt. Der erzeugte Plan wird jedoch in deinem Konto gespeichert und enthält planbezogene, regelbasiert berechnete Ableitungen wie Kalorien- und Proteinziele, Abweichungen, Makronährwerte sowie Health-, Qualitäts- und Gut-Health-Scores. Diese Ableitungen bleiben mit dem Plan gespeichert, bis du den Plan, die Gesundheitsdaten oder dein Konto löschst.
Rechtsgrundlage ist deine gesonderte ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit für die Zukunft in den Ernährungseinstellungen widerrufen. Der Widerruf stoppt künftige Übertragungen und ermöglicht die Löschung lokaler Präferenzen und gespeicherter Gesundheitsableitungen. Ohne Einwilligung bleibt auch der Smart Planner mit neutralen Standardparametern und allen nicht gesundheitsbezogenen Planungsoptionen nutzbar; lediglich die gesundheitsbezogene Personalisierung entfällt.
8. Rezeptimporte, Fotos und KI
Wenn du einen Rezeptimport aus einer URL, einem Foto oder Text anforderst oder eine KI-Funktion wie Rezeptoptimierung oder Nährwertschätzung nutzt, verarbeiten wir die hierfür bereitgestellten Inhalte. Das gilt auch für URLs oder Bilder, die du mit der Teilen-Funktion eines anderen Dienstes an Plato übergibst. Bei URL-Importen stammen Daten aus der von dir ausgewählten, öffentlich zugänglichen Webseite oder Social-Media-Quelle; über Apify können dabei öffentliche Posts, Beschreibungen, Kommentare oder Transkripte abgerufen werden. Bei einem YouTube-Link übermittelt unser Backend die Video-ID an die YouTube Data API von Google und erhält öffentlich verfügbare Metadaten wie Titel, Beschreibung, Kanal, Vorschaubild und Dauer; Google erhält dabei außerdem technisch erforderliche Anfrage- und Verbindungsdaten. Die API-Antwort wird für den angeforderten Import verarbeitet, während das daraus erstellte Rezept und gegebenenfalls der gemeinsame Cache den unten beschriebenen Fristen folgen. Übermittle keine privaten URLs, Zugangsdaten oder Daten Dritter, die für den Zweck nicht erforderlich sind.
Für die KI-Verarbeitung setzen wir je nach Funktion und technischer Verfügbarkeit OpenAI und Google Gemini beziehungsweise Vertex AI ein. Der ausgewählte Anbieter erhält die für die konkrete Anfrage erforderlichen Rezepttexte, URL-Inhalte, Bilder, Audiodaten oder Anweisungen. Konto-ID und E-Mail-Adresse werden nicht als eigenes KI-Feld übermittelt; Inhalte können jedoch selbst personenbezogene Informationen enthalten. Bei einer unmittelbaren KI-Interaktion weist die jeweilige Oberfläche auf den KI-Einsatz beziehungsweise den maschinell erzeugten Inhalt hin. Ein allgemeiner Rezeptimport kann dagegen mehrere technische Extraktionsschritte kombinieren und ist nicht allein aufgrund des Imports als vollständig KI-generiert gekennzeichnet. Nutze die Funktionen nicht für Inhalte, die du nicht an den jeweiligen Anbieter übermitteln darfst oder möchtest.
Allgemeine KI-Rezeptanpassungen funktionieren ohne Übermittlung deiner lokal gespeicherten Ernährungsweise oder Allergien. Nur wenn du die hervorgehobene gesundheitsbezogene Personalisierung auswählst, fragen wir unmittelbar davor eine eigene ausdrückliche Einwilligung ab. Erst nach serverseitiger Bestätigung werden die ausgewählte Ernährungsweise und Allergien beziehungsweise Unverträglichkeiten zusammen mit dem erforderlichen Rezept an Google Gemini/Vertex AI und, je nach technischer Verfügbarkeit, OpenAI übermittelt; dabei kann eine Verarbeitung in den USA stattfinden. Rechtsgrundlagen hierfür sind Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO. Diese freiwillige Einwilligung ist vom Health-Consent des rein regelbasierten Smart Planners strikt getrennt, standardmäßig aus und jederzeit in den Ernährungseinstellungen widerrufbar. Ohne sie bleiben der Smart Planner und alle allgemeinen KI-Rezeptanpassungen nutzbar.
Für deine eigenen Daten in sonstigen, von dir angeforderten KI- und Importfunktionen ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Soweit der von dir ausgewählte Inhalt unvermeidbar personenbezogene Daten Dritter enthält, stützen wir die auf den einzelnen Import beschränkte Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind die technische Erbringung der konkret angeforderten Importfunktion und die Vermeidung einer sachlich nicht durchführbaren manuellen Trennung; wir verwenden diese Drittdaten nicht für eigene Profile oder Werbung. Betroffene Personen können aus Gründen ihrer besonderen Situation unter hello@joinplato.app widersprechen. Übermittle keine besonderen Kategorien personenbezogener Daten Dritter nach Art. 9 DSGVO; deren Verarbeitung ist nicht beabsichtigt und erfolgt nur, wenn im Einzelfall eine gesetzliche Ausnahme nach Art. 9 Abs. 2 DSGVO nachweislich greift. Die Bilddaten eines Fotoimports werden nach der Verarbeitung verworfen. Der Status eines Fotoimportauftrags wird grundsätzlich bis zu sieben Tage gespeichert. Das erstellte Rezept bleibt gespeichert, bis du es oder dein Konto löschst. Soweit eine unmittelbare Information betroffener Dritter unverhältnismäßig oder unmöglich ist, dokumentieren wir die Voraussetzungen einer Ausnahme nach Art. 14 Abs. 5 DSGVO und stellen diese Erklärung öffentlich bereit.
8a. Wenn dieselbe Quelle mehrfach importiert wird
Zur Beschleunigung wiederholter Importe kann ein aus einer öffentlich erreichbaren Quelle extrahiertes Rezept in einem gemeinsamen Cache gespeichert werden. Der Cache enthält strukturierte Rezeptangaben wie Titel, Zutaten, Mengen, Zubereitungsschritte, Zeiten, Quellentyp, gegebenenfalls öffentlich genannten Autor und Bildadresse. Die Quell-URL liegt dort nur als SHA-256-Lookupschlüssel vor; Cache-Inhalte werden spätestens 365 Tage nach dem ersten Eintrag gelöscht. Zubereitungsschritte werden bei KI-gestützter Extraktion in eigenständiger, knapper Kochbuchsprache ausgegeben; werbliche oder persönliche Begleittexte sollen nicht übernommen werden.
Soweit die Quelle personenbezogene Angaben enthält, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind eine schnelle, ressourcenschonende Bereitstellung wiederholt angeforderter öffentlicher Rezeptdaten und die Vermeidung mehrfacher Abrufe. Die Angaben stammen aus der jeweils von einem Nutzer ausgewählten öffentlichen Quelle und können an die in Ziffer 14 genannten Infrastruktur- und KI-Auftragsverarbeiter gelangen. Betroffene Personen können der weiteren Verarbeitung widersprechen oder Berichtigung beziehungsweise Löschung verlangen; hierfür genügt die genaue öffentliche Fundstelle an hello@joinplato.app. Der Import einzelner Nutzer und andere Plato-Funktionen bleiben von einem solchen Antrag unberührt.
8b. Kurzzeitige Foto- und KI-Verarbeitung
Das Plato-Backend schreibt die für einen Fotoimport hochgeladenen Originalbilder weder in die Rezeptdatenbank noch auf ein dauerhaftes Dateisystem; es hält sie nur für die laufende Verarbeitung im Arbeitsspeicher. Der ausgewählte KI-Anbieter verarbeitet Anfrage und Ergebnis zur Erbringung der angeforderten Funktion. Wir gestatten keine Nutzung dieser API-Inhalte zum Training allgemeiner Anbietermodelle. Soweit ein Anbieter technisch begrenzte Sicherheits- oder Missbrauchsprotokolle führen darf, richtet sich deren Dauer nach dem für die Produktion geprüften Auftragsverarbeitungs- und Transfervertrag; anschließend sind sie zu löschen. Das in Plato gespeicherte Ergebnis und ein bis zu sieben Tage gehaltener Auftragsstatus bleiben davon getrennt.
9. Rezeptfotos
Wenn du einem Rezept ein Foto hinzufügst, speichern wir es bei Cloudflare R2. Vor dem Upload entfernt die App nach Möglichkeit EXIF-Metadaten einschließlich GPS-Daten. Das Foto wird deinem Konto zugeordnet und ist für Haushaltsmitglieder sichtbar, wenn du das Rezept mit ihnen teilst.
Bilddateien werden derzeit über eine zufällige, nicht indexierte Objektadresse ausgeliefert. Der Besitz dieser Adresse ermöglicht den Abruf; die Adresse ist daher wie ein geheimer Link und nicht wie eine vollständige Zugriffskontrolle zu behandeln. Teile sie nicht öffentlich und lade keine besonders sensiblen Fotos hoch. Wir stellen die Objektadresse ohne lesbare Konto- oder Rezeptkennung aus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Nach Löschung eines Rezepts oder Kontos veranlassen wir die Löschung; technische Sicherungskopien können bis zum Ablauf des dokumentierten Sicherungszyklus bestehen bleiben.
10. Externe Webseiten und Medien
Die App kann externe Webseiten oder Medien in einem In-App-Browser oder im Browser deines Geräts öffnen, zum Beispiel Google-Suchergebnisse oder Seiten von Rezeptquellen und sozialen Netzwerken. Sobald du eine solche Seite öffnest, verarbeitet der jeweilige Betreiber Daten wie IP-Adresse, Browser- oder Geräteinformationen, Cookies und die von dir aufgerufene Adresse in eigener Verantwortung. Für diese Verarbeitung gelten die Datenschutzinformationen des jeweiligen Betreibers. Die Übernahme einer URL in Plato löst zusätzlich die in Ziffer 8 beschriebene Verarbeitung aus.
Zur von dir angeforderten Darstellung beziehungsweise zum unmittelbaren Import und lokalen Zwischenspeichern eines Rezeptbildes kann die App die Bildadresse einer externen Quelle direkt vom Gerät abrufen. Der Betreiber dieser Quelle erhält dadurch insbesondere deine IP-Adresse und den technisch erforderlichen Abruf. Ein automatisches Hintergrund-Vorladen nach einer bloßen Rezeptsynchronisierung ist auf von Plato kontrollierte Bildursprünge beschränkt. Wenn du eine Story-Teilen-Funktion für Instagram oder Facebook auswählst, übergibt die App das von dir ausgewählte Bild an die von dir gewählte App. Ab diesem Zeitpunkt verarbeitet deren Betreiber die Daten in eigener Verantwortung.
11. Abonnements und Zahlungen
Premium-Abonnements werden über Apple App Store oder Google Play abgeschlossen und abgerechnet. Wir erhalten keine Kreditkarten- oder Bankdaten. Zur Prüfung, Wiederherstellung und Verwaltung von Berechtigungen nutzen wir RevenueCat. Dabei werden eine interne Konto-ID sowie Kauf-, Produkt-, Trial-, Renewal-, Cancellation-, Store-, Preis-, Währungs- und gegebenenfalls grobe Länderdaten verarbeitet, soweit Store, Webhook oder SDK sie bereitstellen.
Die notwendige Entitlement- und Kaufverwaltung beruht auf Art. 6 Abs. 1 lit. b DSGVO.
A/B-Tests von Paywall und Angeboten. Um unser Angebot zu verbessern, testen wir zeitweise unterschiedliche Paywall-Gestaltungen und Angebotsvarianten. Die Zuweisung zu einer Testvariante nimmt RevenueCat serverseitig nach dem Zufallsprinzip anhand der internen Konto-ID vor; sie bleibt für die Dauer eines Tests stabil und beruht nicht auf Profiling oder persönlichen Merkmalen. Preise können im Rahmen solcher Tests zwischen Testgruppen variieren; maßgeblich ist stets der dir vor dem Kauf angezeigte Preis. Die Auswertung erfolgt anhand aggregierter Kauf- und Abonnementkennzahlen bei RevenueCat. Ein zusätzlicher Zugriff auf dein Endgerät findet hierfür nicht statt. Rechtsgrundlage ist unser berechtigtes Interesse an der Optimierung unseres Angebots nach Art. 6 Abs. 1 lit. f DSGVO. Du kannst dieser Verarbeitung jederzeit aus Gründen deiner besonderen Situation nach Art. 21 DSGVO widersprechen. Eine verhaltensbezogene Auswertung einzelner Nutzungsereignisse über PostHog erfolgt weiterhin nur nach der in Ziffer 12 beschriebenen Analytics-Einwilligung.
Das Löschen des Plato-Kontos beendet ein Store-Abonnement nicht; die Kündigung erfolgt im jeweiligen Store.
12. Analyse und Einwilligungen
Wir trennen zwei Analysearten. Ohne Analytics-Einwilligung ist der Export derzeit auf ein serverseitig vorab gebildetes Tagesaggregat zu Importvolumen beschränkt. Pro- und Free-Kohorten werden nur ausgegeben, wenn mindestens zehn verschiedene Konten am jeweiligen Tag beigetragen haben; kleinere Zellen werden vollständig unterdrückt. Nutzer-, Geräte-, Sitzungs-, Inhalts- und Netzwerkkennungen sowie einzelne Aufrufzeitpunkte werden nicht exportiert. Insbesondere exportieren wir ohne Einwilligung keine einzelnen Registrierungs-, Import-, KI-, Ernährungs- oder Anpassungsereignisse. PostHog erhält für diesen Track nur das freigegebene Aggregat und legt kein Personenprofil an. Controllerseitige Tagesaggregate werden nach 25 Monaten gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die datensparsame Kapazitäts- und Kostenplanung. Du kannst aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen. Den Widerspruch kannst du unmittelbar unter Einstellungen > Rechtliches > „Tagesaggregat ausschließen“ erklären; künftige Importvorgänge werden dann bereits vor der Zählung ausgeschlossen. Alternativ genügt eine Nachricht an uns.
Individuelle Ereignisse zu Onboarding, Screens, Features, Paywall, Käufen, Retention, Attribution oder Experimenten verarbeitet die App ausschließlich nach deiner ausdrücklichen Analytics-Einwilligung. Sie ist standardmäßig aus und keine Voraussetzung für Plato. Verarbeitet werden können ein pseudonymisierter Hash der internen Konto-ID, App-/Buildversion, OS-Hauptversion, grobe Geräteklasse, Sprache/Region sowie allowlistete Ereignisse und Kategorien. Rezeptinhalte, URLs, Gesundheitsdaten, E-Mail, Name und rohe Fehlertexte sind ausgeschlossen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und für optionale Endgerätezugriffe § 25 Abs. 1 TDDDG.
Du kannst jederzeit unter Einstellungen und Rechtliches widerrufen. Der Widerruf stoppt die SDK-Verarbeitung lokal sofort und löst die Löschung der zu deinem Analysepseudonym gespeicherten PostHog-Daten aus. Einwilligungsbasierte Ereignisse werden höchstens 13 Monate gespeichert. Die Einwilligungsentscheidung wird getrennt nach Zweck mit Zeitpunkt, Text-/Policy-Version, Sprache, Quelle und Widerruf dokumentiert, um Art. 7 Abs. 1 DSGVO nachzuweisen.
13. E-Mails von und an Plato
Konto- und Kaufmitteilungen
Notwendige Nachrichten zu deinem Konto oder zu Käufen versenden wir über Brevo. Dabei werden E-Mail-Adresse, optionaler Name, Sprache, Betreff, Inhalt und Versandstatus verarbeitet. Diese Nachrichten enthalten keine Produktwerbung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Terminale Versandprotokolle und fehlgeschlagene Versuche löschen wir grundsätzlich nach 30 Tagen.
Direkte Anfragen
Für Nachrichten an hello@joinplato.app und unsere interne Geschäftskorrespondenz nutzen wir mailbox.org. Anbieter und Auftragsverarbeiter ist die Heinlein Hosting GmbH, Schwedter Straße 8/9B, 10119 Berlin, Deutschland. Verarbeitet werden insbesondere Absender- und Empfängeradresse, Betreff, Nachrichteninhalt, Anhänge, Zeitstempel sowie technisch erforderliche Verbindungs- und Zustelldaten. Je nach Anliegen stützen wir uns auf Art. 6 Abs. 1 lit. b, c oder f DSGVO. Unser berechtigtes Interesse ist eine sichere und verlässliche Kommunikation. Wir löschen die Korrespondenz, sobald das Anliegen abgeschlossen ist und keine gesetzlichen Aufbewahrungspflichten oder Erfordernisse der Rechtsverteidigung entgegenstehen.
Newsletter und Werbung
Newsletter oder andere werbliche E-Mails versenden wir erst, wenn du gesondert, kontogebunden und per Double Opt-in eingewilligt hast. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und § 7 UWG. Eine Auswahl in der App allein löst noch keinen Werbeversand aus. Du kannst die Einwilligung jederzeit in der App oder über den Abmeldelink in jeder Werbemail widerrufen. Ohne eine hierfür wirksame Einwilligung bleibt das Öffnungs- und Linktracking ausgeschaltet.
14. Wer Daten für uns verarbeitet
Wir setzen Dienstleister nur für die beschriebenen Zwecke und, soweit erforderlich, auf Grundlage von Art. 28 DSGVO ein. Dazu gehören insbesondere:
- Scalingo SAS, Frankreich: Anwendung, PostgreSQL und gegebenenfalls Redis.
- Cloudflare, Inc.: Website-/Sicherheitsinfrastruktur, Formular- und Empfangsnachweise in KV sowie Rezeptbilder in R2.
- PostHog, Inc.: die in Ziffer 12 beschriebene EU-Analytics-Umgebung.
- Grafana Labs, soweit produktiv aktiviert: technische Logs, Traces und Metriken mit 14-tägiger Logfrist.
- Brevo / Sendinblue SAS, Frankreich: Konto-, Kauf-, Formular- und bestätigte Marketing-E-Mails.
- Heinlein Hosting GmbH, Deutschland (mailbox.org): direkte E-Mail-Anfragen und interne Geschäftskorrespondenz.
- RevenueCat, Inc.: Abonnementberechtigungen, Kaufereignisse sowie zufallsbasierte Zuweisung von Angebotsvarianten für A/B-Tests.
- OpenAI, L.L.C. und die jeweils eingesetzte Google-Gesellschaft: KI-Funktionen nach Ziffer 8.
- Apify Technologies s.r.o., Tschechien: Abruf öffentlicher Social-Media- und YouTube-Inhalte.
- Apple und Google: Anmeldung, Store-Abwicklung, APNs/FCM-Push, Siri beziehungsweise Diktierfunktion, Kurzbefehle und Betriebssystemsuche sowie, soweit ausschließlich für Schutzfunktionen aktiviert, App Attest beziehungsweise Play Integrity.
Apple verarbeitet Siri-, Diktier- und Betriebssysteminteraktionen nach eigenen Datenschutzinformationen und kann hierfür selbst verantwortlich sein. Apple, Google, Store-Gesellschaften und Betreiber ausgewählter externer Quellen können auch für weitere eigene Zwecke selbst verantwortlich sein. Daten werden außerdem übermittelt, wenn eine gesetzliche Pflicht besteht oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
14a. Kontaktformular und YouTube-Metadaten
Beim Kontaktformular verarbeiten wir Name, E-Mail-Adresse, optionalen Betreff, Nachricht, Eingangszeit, Vorgangsreferenz sowie technisch erforderliche Verbindungsdaten. Cloudflare KV bewahrt die Formulardaten höchstens 90 Tage auf; Brevo leitet die Nachricht an unser Postfach bei mailbox.org weiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anliegen, sonst Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem verlässlichen direkten Kontaktweg und der Missbrauchsabwehr.
Für einen von dir angeforderten YouTube-Import übermittelt unser Backend die Video-ID unmittelbar an die YouTube Data API der zuständigen Google-Gesellschaft. Google verarbeitet dabei die Video-ID sowie technisch erforderliche Anfrage- und Verbindungsdaten und liefert öffentliche Videometadaten. Google kann für eigene Sicherheits- und Betriebszwecke selbst verantwortlich sein; für die weitere Importverarbeitung gelten Ziffer 8 und Ziffer 15.
15. Wenn Daten außerhalb Europas verarbeitet werden
Einige Empfänger haben ihren Sitz in den USA oder können von dort aus auf Daten zugreifen. Wenn Daten außerhalb der EU oder des EWR verarbeitet werden, stellen wir die nach Art. 44 ff. DSGVO erforderlichen Garantien sicher. Je nach Empfänger stützen wir die Übermittlung auf einen Angemessenheitsbeschluss, insbesondere das EU-U.S. Data Privacy Framework bei entsprechend zertifizierten Empfängern, oder auf Standardvertragsklauseln der Europäischen Kommission mit ergänzenden Schutzmaßnahmen. Welche Grundlage für einen konkreten Empfänger gilt, kannst du unter hello@joinplato.app erfragen.
16. Wie lange wir Daten speichern
Kontodaten, aktive Rezepte, Pläne, Notizen und Haushaltsinhalte bewahren wir bis zur Löschung des Kontos oder jeweiligen Inhalts auf. Planbezogene Gesundheitsableitungen bleiben bis zur Löschung des Plans oder Widerruf der Health-Einwilligung gespeichert. Abgeschlossene, angesehene Importe löschen wir nach sieben Tagen; fehlgeschlagene oder nicht erkannte Importe nach 30 Tagen. Abgeschlossene Kochvorgänge löschen wir nach 150 Tagen, erledigte Einkaufslisteneinträge je nach Zustand nach 48 Stunden oder 14 Tagen, Fotoimportaufträge nach sieben Tagen, Fehlerberichte nach 90 Tagen und abgelaufene oder widerrufene Anmeldetokens sieben Tage nach Ablauf beziehungsweise Widerruf. Terminale E-Mail-Outbox-Einträge werden nach 30 Tagen gelöscht.
Bei Kontolöschung sperren wir das Konto für weitere Nutzung, entfernen die verknüpften Daten aus aktiven Systemen und erzeugen Löschaufträge für Analysedaten und Bilddateien. Gesetzliche Pflichten und fallbezogen zur Rechtsverteidigung gesperrte Daten bleiben unberührt. Einwilligungsnachweise werden nur für die erforderliche Nachweis- und regelmäßige Verjährungsfrist, grundsätzlich drei Jahre ab Jahresende nach Widerruf oder Vertragsende, gespeichert. Sicherungskopien werden im dokumentierten Zyklus überschrieben, nicht in den normalen Betrieb zurückgespielt und bei einer Wiederherstellung erneut gegen Löschlisten abgeglichen.
17. Deine Rechte
Du hast nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Eine maschinenlesbare Kopie deiner bei Plato gespeicherten Kontodaten und eigenen Beiträge kannst du unmittelbar unter Einstellungen > Rechtliches > „Meine Daten exportieren“ erstellen. Der Self-Service-Export beschränkt eine weitergehende Auskunftsanfrage nicht. Zur Ausübung deiner Rechte genügt eine Nachricht an hello@joinplato.app.
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für uns zuständig ist insbesondere: Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, lfd.niedersachsen.de.
18. Was wir nicht automatisiert entscheiden
Wir treffen keine automatisierten Entscheidungen einschließlich Profiling im Sinne von Art. 22 DSGVO, die dir gegenüber rechtliche Wirkung entfalten oder dich in vergleichbarer Weise erheblich beeinträchtigen. Rezeptvorschläge und Essenspläne sind Komfortfunktionen und ersetzen keine eigene Entscheidung.
19. Datenschutz für Minderjährige
Plato richtet sich nicht an Personen unter 16 Jahren. Wir verarbeiten nicht wissentlich Daten von Personen unter diesem Alter. Wenn du vermutest, dass uns dennoch Daten einer minderjährigen Person übermittelt wurden, kontaktiere uns bitte unter hello@joinplato.app.
20. Wenn wir diese Erklärung ändern
Wir aktualisieren diese Erklärung, wenn sich Verarbeitungen, Funktionen oder die Rechtslage ändern. Die aktuelle Fassung findest du immer unter joinplato.app/de/privacy. Über wesentliche Änderungen informieren wir in geeigneter Form, wenn das gesetzlich erforderlich ist.
Die Fassung vom 28. Juli 2026 formuliert die Erklärung verständlicher und aktualisiert die Angaben zu unserem E-Mail-Dienst. Zwecke und Wortlaut der in der App eingeholten Einwilligungen ändern sich dadurch nicht; ihre Nachweisversion bleibt unverändert.